Infecté par winstall.exe et ann.exe

Bonjour, j'ai été infecté par un spyware et je ne suis pas capable de m'en débarasser. La source de mes problème se trouve dans le C: et porte le nom de winstall.exe et ann.exe. mon système d'exploitation est windows. Une des conséquence de se spyware est que jai un écran de fond bleu et je suis pas capable de la changé. Jai aussi un X rouge dans la barre des taches.

Pouriez-vous m'aider SVP!!!

27 réponses

Résumé de la discussion

Des symptômes d'infection par spyware sous Windows se traduisent par un fond d'écran bleu et un X rouge dans la barre des tâches, attribués à des fichiers nommés winstall.exe et ann.exe dans C:. Plusieurs propositions de résolution reviennent sur l'utilisation d'outils de sécurité comme Ewido et HijackThis, mise à jour des logiciels, puis suppression des éléments détectés et affichage de rapports. D'autres interventions décrivent la gestion des services et des processus en mode sans échec, la désactivation de services et le nettoyage du registre, avec résultats partiels comme la disparition du X. Les rapports d'analyse évoquent des entrées malveillantes dans le fichier hosts et des éléments de type backdoor, soulignant la nécessité d'une vérification approfondie et d'un nettoyage en profondeur.

Bobot (l’IA à votre service)
  1. Contributeur
    Depuis quand tu as ce prob ?

    a+
    0
    1. non, peu importe la facon que je prend pour changer mon fond d'écran, il reste bleu. je sais que c'est du a un spyware.
      0
      1. Contributeur
        et lorsque tu fais directement un clic droit sur ton image et -> définir en tant que papier peint de bureau .Pareil ?

        0
        1. je sais comment faire mais qunad je veux changer de photo, mon fond d'écran reste toujours bleu peu importe la photo que je met.
          0
          1. Contributeur
            clic droit sur ton bureau -> propriétés -> onglet "bureau" tu ne peux pas installer d'image ou autre ?

            Qu'est ce qu'il se passe exactement ?

            a+
            0
            1. bien je ne voit plus de X dans la barres des taches mais je ne peux toujours pas changer mon écran de fond.
              0
              1. Contributeur
                Ok ou en sont tes probs ?

                a+
                0
                1. voici mon rapport hijackthis :

                  Logfile of HijackThis v1.99.1
                  Scan saved at 08:03:55, on 2006-11-04
                  Platform: Windows XP (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\System32\M-AudioTaskBarIcon.exe
                  C:\Program Files\Roland\VSC32\vscvol.exe
                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                  C:\WINDOWS\System32\ctfmon.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  C:\WINDOWS\System32\CTsvcCDA.EXE
                  C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                  C:\Program Files\ewido anti-spyware 4.0\guard.exe
                  C:\Program Files\M-Audio\Fast Track\Install\GBInst.exe
                  C:\Program Files\M-Audio Uno\UnoInst.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\BitLord\BitLord.exe
                  C:\Program Files\MSN\MSNCoreFiles\msn6.exe
                  C:\PROGRA~1\MSNMES~1\msnmsgr.exe
                  C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
                  O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                  O4 - HKLM\..\Run: [M-Audio Taskbar Icon] C:\WINDOWS\System32\M-AudioTaskBarIcon.exe
                  O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
                  O4 - HKLM\..\Run: [vsc32cnf.exe] C:\Program Files\Roland\VSC32\vsc32cnf.exe
                  O4 - HKLM\..\Run: [vscvol.exe] C:\Program Files\Roland\VSC32\vscvol.exe
                  O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                  O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                  O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRA~1\MSNMES~1\msnmsgr.exe" /background
                  O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                  O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.EXE
                  O23 - Service: Digidesign MME Refresh Service (DigiRefresh) - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                  O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
                  O23 - Service: Fast Track Installer (FastTrackInstallerService) - Nemesis - C:\Program Files\M-Audio\Fast Track\Install\GBInst.exe
                  O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                  O23 - Service: M-Audio Uno Installer (UnoInstallerService) - Unknown owner - C:\Program Files\M-Audio Uno\UnoInst.exe
                  0
                  1. je le trouve pas ce log mais tout les objet que tu ma dit de fixé sont parti. jai aussi supprimer nvsvcd.exe mais mon fond d'écran reste toujours bleu.
                    0
                    1. Contributeur
                      Ne fais pas des manips que je ne t'ai pas indiquées ...

                      Lorsque tu fais

                      Démarrer -> executer tape services.msc tu n'as pas ce service Windows Log ?

                      Tu as supprimé ce fichier en gras ?

                      C:\WINDOWS\system32\nvsvcd.exe

                      a+
                      0
                      1. bon la jai fait se que tu as dit mais jai pas été capable de faire ca : pour ça fais cette manip :
                        Démarrer -> executer tape services.msc clic droit sur le service cité - > propriétés et dans "type de démarrage" et mets le sur "arrêté" et " désactivé".

                        Mais pour enlever les fenetre windows jai arreté des explorer.exe dans les processus et jai fixer les objets et supprimé le ficher. Je ne voie plus apparetre le X dans la barre des taches mais je ne suis toujous pas capable de changé mon écran de fond (elle reste bleu.
                        0
                        1. J'ai po de "service cité" est-ce que cela se pourrait que ca porte un autre nom?
                          0
                          1. Contributeur
                            Relance Hijack , choisi « do a scan only » ou « scanner seulement » coches ces lignes :

                            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

                            La 012 si tu n'as pas installé de plug-in pour IE

                            O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll

                            O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - https://www.musicnotes.com/download/mnviewer.cab
                            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                            O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/win/ActiveXPlugin.cab
                            O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx

                            O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe

                            Ferme toutes les fenêtres actives autres que HijackThis!, navigateur inclus, puis clique « Fix checked » ou « fixer objet ». Ferme HijackThis!

                            ===================================
                            Arrête ce service

                            Windows Log

                            pour ça fais cette manip :
                            Démarrer -> executer tape services.msc clic droit sur le service cité - > propriétés et dans "type de démarrage" et mets le sur "arrêté" et " désactivé".

                            ===================================

                            recherche et supprime ce fichier en gras :

                            C:\WINDOWS\system32\nvsvcd.exe

                            vide ta poubelle , redémarre ton Pc et dis nous ou en sont tes probs .

                            a+
                            0
                            1. Logfile of HijackThis v1.99.1
                              Scan saved at 07:44:13, on 2006-11-03
                              Platform: Windows XP (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\System32\M-AudioTaskBarIcon.exe
                              C:\Program Files\Roland\VSC32\vscvol.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                              C:\WINDOWS\System32\ctfmon.exe
                              C:\PROGRA~1\MSNMES~1\msnmsgr.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                              C:\WINDOWS\System32\CTsvcCDA.EXE
                              C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                              C:\Program Files\ewido anti-spyware 4.0\guard.exe
                              C:\Program Files\M-Audio\Fast Track\Install\GBInst.exe
                              C:\Program Files\M-Audio Uno\UnoInst.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
                              O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O4 - HKLM\..\Run: [M-Audio Taskbar Icon] C:\WINDOWS\System32\M-AudioTaskBarIcon.exe
                              O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
                              O4 - HKLM\..\Run: [vsc32cnf.exe] C:\Program Files\Roland\VSC32\vsc32cnf.exe
                              O4 - HKLM\..\Run: [vscvol.exe] C:\Program Files\Roland\VSC32\vscvol.exe
                              O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                              O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
                              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                              O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRA~1\MSNMES~1\msnmsgr.exe" /background
                              O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                              O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - https://www.musicnotes.com/download/mnviewer.cab
                              O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                              O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/win/ActiveXPlugin.cab
                              O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx
                              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                              O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                              O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.EXE
                              O23 - Service: Digidesign MME Refresh Service (DigiRefresh) - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                              O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
                              O23 - Service: Fast Track Installer (FastTrackInstallerService) - Nemesis - C:\Program Files\M-Audio\Fast Track\Install\GBInst.exe
                              O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                              O23 - Service: M-Audio Uno Installer (UnoInstallerService) - Unknown owner - C:\Program Files\M-Audio Uno\UnoInst.exe
                              O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe
                              0
                              1. Contributeur sécurité
                                Salut

                                Ok, remet un Hijack this stp

                                a+
                                0
                                1. SmitFraudFix v2.118

                                  Rapport fait à 7:24:12,82, 2006-11-03
                                  Executé à partir de C:\Documents and Settings\Nicholas\Bureau\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                  Fix executé en mode normal

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nicholas

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nicholas\Application Data

                                  »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Nicholas\Favoris

                                  »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                  »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                  »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                  "AppInit_DLLs"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                  0
                                  1. Contributeur sécurité
                                    Salut

                                    Tu peux remettre un smitfraudfix option 1 stp

                                    a+
                                    0
                                    1. Fix executé en mode sans echec

                                      »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
                                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                      SrchSTS.exe by S!Ri
                                      Search SharedTaskScheduler's .dll

                                      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                      GenericRenosFix by S!Ri

                                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                      C:\Documents and Settings\Nicholas\Application Data\Install.dat supprimé

                                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                      Nettoyage terminé.

                                      »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
                                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                      SrchSTS.exe by S!Ri
                                      Search SharedTaskScheduler's .dll

                                      »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                      0
                                      1. Contributeur sécurité
                                        Salut Seb,

                                        Il y a une option de mise a jour maintenant...

                                        a+
                                        0
                                        1. Contributeur
                                          Désinstalle le smitfraudfix (ta version est obsolète) que tu as et installe celui de ce lien ainsi que la manip :

                                          Télécharges smitfraudfix :

                                          En image :
                                          http://siri.urz.free.fr/Fix/SmitfraudFix.php

                                          tu le décompresses tu doubles cliques sur smitfraudfix.cmd et tu choisi l option 1
                                          cela vas générer un rapport.
                                          Si tu vois des lignes avec PRESENT! Continue la manip qui suit.

                                          Redémarres le PC en mode sans échec : tu tapotes sur la touche F8 de ton clavier (ou F5 ) et tu choisis le mode sans échec)

                                          - Ouvre le dossier "SmitfraudFix" et double clic sur "Smitfraudfix.cmd", choisit l’option 2 et tu réponds oui à tout.

                                          Copie/colle le rapport sur le forum stp.

                                          a+

                                          0
                                          • 1
                                          • 2